İçeriğe atla
0 XP 0
0/5

Puan ders bitince hesaba yazılır. Bu dersi tamamlayınca +60 XP alacaksın. Giriş yapmadan ilerlersen puan yalnız bu tarayıcıda durur.

9 dk · 60 XP · 5 etkinlik

Süreç listesi ve gizlenen süreçler

Windows çalışan süreçleri bağlı liste hâlinde tutar. Volatility bu listeyi yürür ve sana yazar. Eklenti adı windows.pslist olur.

Liste tek başına yetmez. Saldırgan süreci listeden çıkarabilir. Buna bağ koparma denir. O yüzden ikinci yöntem kullanılır: bellekte süreç yapısı imzasını taramak.

$ vol -f fin-pc12.raw windows.pstree
PID   PPID  ImageFileName
4     0     System
648   4     smss.exe
812   648   winlogon.exe
1204  812   explorer.exe
3188  1204  WINWORD.EXE
4412  3188  powershell.exe
4980  4412  svcupd.exe

$ vol -f fin-pc12.raw windows.psscan | grep -v -f pslist_pids.txt
5120  4412  rundll32.exe   Exit: 2026-09-14 03:11:40
pstree ebeveyn zincirini gösterir. psscan listede olmayan süreçleri de bulur.

Süreç kimliği numaraları yeniden kullanılır. Kapanan sürecin numarası bir süre sonra başka bir sürece verilir. Bu yüzden numarayı her zaman başlangıç zamanıyla birlikte not edersin.

Oturum kimliği de ayırt edici bir alandır. Sıfırıncı oturum hizmetlere ayrılır. Kullanıcı arayüzü olan bir programın sıfırıncı oturumda çalışması alışılmış bir durum değildir.

dlllist eklentisi süreç içine yüklenen kitaplıkları verir. Beklenmedik bir yoldan yüklenen kitaplık, yandan yükleme tekniğinin izidir. Yol her zaman addan daha çok şey söyler. Bu listeyi süreç ağacıyla birlikte okumak, gizlenen bağlantıyı bulma sürecini hızlandırır. Eklenti çıktısını dosya yoluna göre süzmek, incelemeyi daha da daraltır.